Skip to content

Wszystko o WordPressie, tworzeniu stron — i nie tylko

🔒 Ukryj WordPress przed botami i hakerami z WP Ghost: przegląd 2026

🔒 Ukryj WordPress przed botami i hakerami z WP Ghost: przegląd 2026

Boty skanują miliony stron na godzinę. Szukają standardowych ścieżek WordPress, takich jak /wp-admin, /wp-login.php i /wp-content/plugins/, sygnałów, które krzyczą: „tu jest WordPress, atakuj". Tradycyjne wtyczki bezpieczeństwa łapią atak, gdy już się rozpoczął. A co, jeśli bot w ogóle nie zorientuje się, że ma przed sobą WordPress?

WP Ghost (wcześniej Hide My WP Ghost) zmienia zasady gry. Zamiast stawiać tarczę i czekać na cios, eliminuje samą przyczynę ataku: cyfrowe odciski palców WordPress. Bot widzi nieznany CMS bez znanych ścieżek i idzie szukać łatwiejszego celu. Żadnej magii: po prostu architektoniczne podejście do bezpieczeństwa, które, według danych dewelopera, redukuje powierzchnię ataku nawet o 90%, zanim atak w ogóle się zacznie.

Opowiadamy, jak WP Ghost chroni stronę na WordPress, co potrafi darmowa wersja i czy warto brać Premium.

💡 Szybki przegląd:

  • Zmienia Pan/Pani /wp-admin i /wp-login.php na unikalne URL-e, boty tracą punkt wejścia
  • Włącza Pan/Pani wbudowany firewall 8G do blokowania SQL injection i XSS
  • Konfiguruje Pan/Pani Passkey lub uwierzytelnianie dwuskładnikowe do logowania bez hasła
  • Usuwa Pan/Pani WordPress z kodu źródłowego, meta-tagów i ścieżek wtyczek
  • Przechodzi Pan/Pani kreator konfiguracji w 5 minut i otrzymuje wynik bezpieczeństwa 80+

Czym jest WP Ghost i po co ukrywać WordPress

WP Ghost to wtyczka bezpieczeństwa, która działa wyprzedzająco. W przeciwieństwie do Wordfence czy Solid Security, nie czeka na atak, aby go zablokować. Sprawia, że strona staje się niewidoczna dla botów szukających właśnie WordPress.

Zasada jest prosta. Bot hakerski otrzymuje listę kilkunastu URL-i i sprawdza je jeden po drugim. Znalazł /wp-content/, potwierdził WordPress. Znalazł wp-login.php, uruchomił brute force. Znalazł /wp-json/wp/v2/users, wyciągnął nazwy użytkowników. Każda taka ścieżka to sygnał do ataku.

WP Ghost zmienia nazwy tych ścieżek na poziomie reguł serwera. Pliki fizycznie pozostają na swoim miejscu, ale z zewnątrz strona wygląda jak niestandardowy CMS bez żadnej wskazówki na WordPress. Bot nie znajduje znanych ścieżek i odchodzi.

Wtyczka rozwija się od 2014 roku, przeszła drogę od niszowego rozwiązania na CodeCanyon do profesjonalnego narzędzia na WordPress.org z bazą ponad 100 000 użytkowników. W 2026 roku WP Ghost blokuje 10 milionów prób brute force i 100 milionów zagrożeń miesięcznie.

Kluczowe możliwości

Ukrywanie ścieżek i zmiana nazw plików

Jądro wtyczki, moduł Paths Security. Zmienia on wszystkie standardowe URL-e, które zdradzają WordPress:

  • /wp-admin i /wp-login.php, panel administracyjny przenosi się na unikalny adres. Przy przejściu na stary bot widzi 404

  • Foldery systemowe /wp-content, /wp-includes i /wp-content/uploads są maskowane

  • /wp-json i admin-ajax.php, REST API i punkty AJAX są ukrywane przed skanerami

  • Wtyczki i motywy, ścieżki do nich są anonimizowane, bot nie określa wersji ani nazw

Wybór poziomu bezpieczeństwa WP Ghost

Trzy presety bezpieczeństwa, od minimalnej kompatybilności do maksymalnej ochrony, pozwalają uruchomić ukrywanie jednym kliknięciem. Dla każdej zmienionej ścieżki wtyczka przeprowadza test frontendowy: sprawdza, czy strona ładuje się poprawnie, i dopiero wtedy stosuje ustawienia.

Wbudowany firewall 8G i ochrona przed brute force

WP Ghost zawiera lekki serwerowy firewall 8G (oraz 7G dla kompatybilności wstecznej). W przeciwieństwie do ciężkich rozwiązań WAF, filtruje ruch na poziomie serwera, szybko, bez opóźnień, z minimalnym obciążeniem.

Firewall blokuje SQL injection, ataki XSS, złośliwe zapytania do XML-RPC i skanery podatności. Wszystkie zablokowane próby są zapisywane w dzienniku zagrożeń z filtrowaniem według typu, kraju i czasu.

Zapora 8G i ochrona przed zagrożeniami WP Ghost

Ochrona przed brute force obsługuje Google reCaptcha (V2, V3, Enterprise) i captchę matematyczną. Konfiguruje się ją dla formularza logowania, rejestracji i WooCommerce. Można ustawić limit prób i czas blokady. Adresy IP, które przekroczą limit, automatycznie trafiają na czarną listę.

Uwierzytelnianie dwuskładnikowe i Passkey

Oprócz standardowego 2FA przez kod lub e-mail, WP Ghost obsługuje Passkey, logowanie biometryczne. Face ID, Touch ID, Windows Hello, użytkownik przykłada palec lub patrzy w kamerę zamiast wpisywać hasło. Phishing przy takim uwierzytelnianiu jest niemożliwy: Passkey jest powiązany z urządzeniem i domeną, nie można go wykraść zdalnie.

Dla deweloperów i klientów dostępna jest funkcja Temporary Logins: jednorazowe linki z ograniczonym czasem ważności. Nie trzeba tworzyć konta, a potem go usuwać.

Głębokie ukrywanie cyfrowych śladów

WP Ghost usuwa WordPress z kodu źródłowego strony: wycina wersję z meta-tagów, czyści komentarze HTML, wyłącza linki RSD i skrypty emoji. Włącza opcjonalne blokowanie prawego przycisku myszy i „Pokaż źródło strony" na frontendzie, nie jest to panaceum, ale stanowi barierę dla ręcznego rekonesansu.

Funkcja Text Mapping dynamicznie zastępuje nazwy klas CSS i ID w kodzie źródłowym. URL Mapping przepisuje wewnętrzne URL-e. Bot szukający wp-content/themes/twentytwentyfour widzi assets/design/main i nie rozumie, z czym ma do czynienia.

Szybka konfiguracja: od instalacji do ochrony w 5 minut

Instalacja jest standardowa: Wtyczki → Dodaj nową → „WP Ghost" → Zainstaluj → Aktywuj.

Po aktywacji wtyczka otwiera kreator konfiguracji. Wybiera Pan/Pani jeden z trzech poziomów: Low (maksymalna kompatybilność, zmieniane jest minimum ścieżek), Medium (złoty środek) lub Ghost Mode (Premium, pełne ukrycie wszystkiego). Wtyczka stosuje preset, uruchamia test frontendowy i pokazuje wynik bezpieczeństwa, realną liczbę od 0 do 100, która odzwierciedla, jak dobrze strona jest chroniona w danej chwili.

Ustawienia ukrywania ścieżki wp-admin WP Ghost

Na osobną uwagę zasługuje kreator strony logowania: 10 schematów kolorystycznych, własne logo, tło. Pana/Pani ukryty /newlogin wygląda nie jak standardowy WordPress, ale jak niestandardowa strona logowania.

Wtyczka jest kompatybilna z Apache, Nginx, LiteSpeed i IIS. Współpracuje z WP Rocket, Cloudflare, Elementor, WooCommerce, WPML i dziesiątkami innych wtyczek. Potwierdzone wsparcie dla hostingów: Kinsta, WP Engine, Cloudways, SiteGround.

Darmowa wersja vs Premium: co wybrać

WP Ghost to jedna z najhojniejszych darmowych wtyczek bezpieczeństwa: ponad 115 funkcji jest dostępnych bez opłat. Oto, co daje każda wersja:

Możliwość

Darmowa

Premium

Ukrywanie wp-admin i wp-login

Ukrywanie wp-content i wp-includes

Anonimizacja wtyczek i motywów

Firewall 8G/7G

Ochrona przed brute force z reCaptcha

Passkey i standardowe 2FA

Dziennik zagrożeń

Ograniczony

Pełny + eksport CSV

Ghost Mode (maksymalne ukrywanie)

Blokowanie według krajów

Automatyczne blokowanie IP

AI Copyright Protection (ponad 30 botów)

Ukrywanie rozszerzeń plików (PHP, CSS, JS)

Przechowywanie logów w chmurze (30 dni)

Powiadomienia e-mail w czasie rzeczywistym

Darmowa wersja wystarczy dla bloga, strony docelowej (landing page) lub niewielkiego sklepu internetowego. Premium jest potrzebne agencjom, projektom o wysokim ruchu i stronom o podwyższonych wymaganiach dotyczących logowania.

Porównanie z analogami

WP Ghost nie jest jedyną wtyczką do ukrywania WordPress. Oto kluczowe różnice w stosunku do konkurencji:

Charakterystyka

WP Ghost

WP Hide & Security Enhancer

Solid Security

Ukrywanie ścieżek

✅ Pełne

✅ Pełne

Wbudowany firewall

✅ 8G/7G

Passkey / Passwordless

Funkcji darmowych

115+

50+

40+

Ochrona AI przed crawlerami

✅ Premium

Wynik bezpieczeństwa

Kompatybilność z cache'owaniem

✅ WP Rocket, Cloudflare

Częściowa

WP Ghost wygrywa pod względem stosunku „darmowe funkcje / cena Premium". WP Hide to godna alternatywa z naciskiem właśnie na ukrywanie (bez firewalla). Solid Security to potężny kombajn, ale bez funkcji zmiany ścieżek.

⁉️🤔 Częste pytania

Czy zmiana ścieżek nie psuje działania wtyczek i motywów?

Większość wtyczek i motywów współpracuje z WordPress przez wewnętrzne API i nie zależy od zewnętrznych URL-i. WP Ghost zmienia tylko publicznie widoczne ścieżki, wewnętrzne odnośniki pozostają nienaruszone. Test frontendowy sprawdza ładowanie każdej strony przed zastosowaniem ustawień. Wtyczka ma potwierdzoną kompatybilność z WooCommerce, Elementor, WPML i dziesiątkami innych.

Czy WP Ghost spowalnia stronę?

Nie. WP Ghost używa serwerowych reguł przepisywania (rewrite rules), a nie przekierowań JavaScript czy skanowania w locie. Firewall 8G, jako lekki, działa na poziomie serwera przed załadowaniem WordPress. Przy włączonym cache'owaniu (WP Rocket, Cloudflare) dodatkowe obciążenie dąży do zera.

Co się stanie, jeśli usunę wtyczkę?

Po usunięciu wtyczki wszystkie zmienione ścieżki wracają do standardowych. Strona znów staje się widoczna jako WordPress. Żadne pliki nie są uszkadzane, baza danych nie cierpi, WP Ghost nie zmienia treści fizycznie, tylko reguły routingu.

Czy można używać WP Ghost razem z Wordfence?

Tak, jest to stos rekomendowany. Wordfence blokuje ataki na poziomie aplikacji (analiza sygnatur, skaner malware), a WP Ghost eliminuje samą możliwość wykrycia WordPress. Razem dają dwupoziomową ochronę: ukrywanie plus aktywne blokowanie. Nie ma konfliktów między wtyczkami.

Czy wtyczka działa na Nginx i LiteSpeed?

Tak. WP Ghost obsługuje Apache, Nginx, LiteSpeed i IIS. Dla Nginx wtyczka generuje reguły, które należy wstawić do konfiguracji serwera (instrukcja w panelu administracyjnym). Na LiteSpeed działa od razu, do optymalizacji jest gotowy moduł kompatybilności.

Czy warto brać Premium do zwykłego bloga?

Dla typowego bloga darmowa wersja wystarczy z dużym zapasem. Otrzymuje Pan/Pani ukrywanie wszystkich ścieżek, firewall, ochronę przed brute force i Passkey bez opłat. Premium ma sens, gdy potrzebny jest pełny dziennik zagrożeń z eksportem, blokowanie według krajów lub ochrona przed crawlerami AI (GPTBot, ClaudeBot i ponad 30 innych).

Ostateczny werdykt: co instalować w 2026 roku

WP Ghost rozwiązuje problem, który ignoruje większość wtyczek bezpieczeństwa: nie pozwala botom dowiedzieć się, że strona jest na WordPress. To nie jest zamiennik Wordfence czy Solid Security. To pierwszy szczebel obrony, który według statystyk WP Ghost odcina większość automatycznych ataków już na etapie rozpoznania.

Jeśli ma Pan/Pani blog, stronę docelową lub niewielki sklep, proszę zainstalować darmową wersję, włączyć preset Medium i spać spokojnie. Agencjom i właścicielom sieci stron warto spojrzeć na Premium ze względu na Ghost Mode, blokowanie crawlerów AI i rozszerzone logowanie.

🔗 WP Ghost na WordPress.org | 🔗 Oficjalna strona WP Ghost